
APT회원 전용
APT합법 코드 서명 인증서 3겹으로 무장한 VPN 위장 스틸러 캠페인
GlobalSign EV·DigiCert OV 만료 인증서와 Bright Data 유효 상용 서명을 동시에 악용해 PBot 스틸러를 은닉한 캠페인이 포착됐다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되는 이중 수익화 구조로 운영된다.
2026년 5월 24일 13:30 (UTC+9)최근 관측2026년 5월 24일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC196MITRE16
GlobalSign EV 코드 서명 인증서로 서명된 WireVPN 설치 파일, DigiCert G4 OV 인증서가 붙은 VPNMaster 서비스 바이너리, 그리고 Bright Data Ltd 명의의 유효한 상용 SDK 서명 안에 숨겨진 PBot 스틸러 — 이 세 층위의 서명 기만이 단일 캠페인 안에서 동시에 작동하고 있다. CTX Team이 분석한 이번 캠페인은 만료됐지만 체인 검증은 통과하는 EV·OV 인증서 6개를 VPN 위장 페이로드에 적용하고, 합법적으로 서명된 상용 SDK 바이너리 안에 Dotfuscator로 난독화된 .NET 스틸러를 은닉하는 방식으로 AV 탐지를 조직적으로 우회한다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되며, 이 이중 수익화 구조는 Let's Encrypt 단기 인증서와 중국 등록 도메인으로 구성된 소모성 HTTPS C2 계층 위에서 작동한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence